Beheerders van de wachtwoordmanager LastPass hebben bekendgemaakt dat hackers persoonsgegevens van zijn servers hebben buitgemaakt. Het zou niet gaan om wachtwoordarchieven, maar wel om onder andere e-mailadressen en wachtwoord-reminders.
De hack zou afgelopen vrijdag zijn ontdekt door systeembeheerders van LastPass. Na een onderzoek concludeert LastPass dat er geen versleutelde wachtwoordarchieven of LastPass-accounts zijn gestolen, maar dat er wel andere gevoelige data zijn buitgemaakt. Het zou gaan om e-mailadressen, wachtwoord-reminders, server per user salts en authenticatiehashes.
De beheerders stellen dat de door LastPass gehanteerde encryptie op zijn serverpark voldoende sterk is om de wachtwoordgegevens van vrijwel alle gebruikers voldoende te beschermen tegen bijvoorbeeld brute force-aanvallen. Zo wordt op serverniveau pbkdf2-sha256-encryptie toegepast, bovenop de encryptie van de wachtwoordarchieven aan de gebruikerskant. Ook zegt LastPass dat de authenticatiehashes op basis van een willekeurige salt gegenereerd worden.
Desondanks waarschuwt LastPass dat met name gebruikers die een zwak hoofdwachtwoord gebruiken voor hun wachtwoordarchieven dit wachtwoord zo snel mogelijk dienen te veranderen. Ook gebruikers die dit wachtwoord op andere sites gebruiken wordt dringend aangeraden dit te doen. Uit voorzorg is er voor alle nieuwe loginpogingen vanaf onbekende ip-adressen of een nieuw apparaat een controle van het account via e-mail noodzakelijk, tenzij two-factor-authorisatie is ingesteld. Ook het hoofdwachtwoord dient in dat geval vernieuwd te worden.
LastPass zegt het incident te betreuren maar belooft zo transparant mogelijk te zijn over de inbraak. Ook stelt het bedrijf dat het samen met beveiligingsdeskundigen en de autoriteiten de hack verder zal onderzoeken.